Thứ Tư, 7 tháng 5, 2014

OpenOffice được cập nhật là 'tin tốt lành cho các cơ quan hành chính'


Updated OpenOffice 'good news for administrations'
Submitted by Gijs Hillenius on April 30, 2014
Bài được đưa lên Internet ngày: 30/04/2014
Các tính năng cho người khuyết tật được cải thiện và được đưa vào trong phiên bản mới ngày hôm nay của Apache OpenOffice, một bộ phần mềm nguồn mở các công cụ sản xuất văn phòng, là tin tốt lành cho các cơ quan hành chính nhà nước, Rob Weir, Thành viên Ban Quản lý Dự án ở Quỹ Phần mềm Apache kỳ vọng. Các cơ quan hành chính nhà nước thích các giải pháp phần mềm với sự hỗ trợ mạnh cho người khuyết tật, ông nói. “Bằng việc đưa vào sự hỗ trợ Iaccesible2, chúng tôi đã loại bỏ một phản đối tiềm tàng chống lại việc sử dụng OpenOffice”.
The improved accessibility features included in today's new version of Apache OpenOffice, an open source suite of office productivity tools, is good news for public administrations, expects Rob Weir, Project Management Committee Member at the Apache Software Foundation. Public administrations favour software solutions with strong accessibility support, he says. "By including Iaccessible2 support, we've removed a potential objection against the adoption of OpenOffice."
Hôm thứ ba, Quỹ Apache đã phát hành phiên bản 4.1.0 của OpenOffice. “Điểm mạnh của phiên bản này là hỗ trợ cho giao diện Iaccessible2, một tiêu chuẩn mở cho giao tiếp với các công nghệ hỗ trợ người khuyết tật, cho phép sử dụng có hiệu quả hơn OpenOffice đối với những người khuyết tất khiếm thị”.
Iaccessible2 là một giao diện lập trình ứng dụng, được viết để tạo ra một 'Định dạng Tài liệu Mở (ODF) hữu dụng và truy cập được dựa vào bộ phần mềm văn phòng'.
Theo Weir, công việc trong Iaccessible2 đã bắt đầu vào cuối năm 2005, khi bang Massachusetts ở Mỹ đã cân nhắc làm cho ODF là định dạng tài liệu điện tử mặc định. API này đã được phát triển ban đầu ở IBM, được Quỹ Linux tiêu chuẩn hóa và sau đó đệ trình lên ISO (ISO/IEC TR 13066-3:2012). Quỹ Linux nói rằng Iaccessible2 điền đầy “các khoảng cách về API về khả năng truy cập được sống còn trong công việc sớm hơn” được nhà bán hàng phần mềm sở hữu độc quyền làm. Công cụ đó cải thiện các ứng dụng tài liệu giàu, bao gồm các bộ văn phòng và các trình duyệt web.
Các thách thức gặp phải
Thành viên của Quỹ Apache Weir nói: “Việc thay đổi đặc tả một mình là không đủ. Các ứng dụng cần phải được cập nhật nữa. Iaccessible2 là một tiêu chuẩn cho cách mà ứng dụng giao tiếp với các đầu đọc màn hình. Các ứng dụng mà hỗ trợ Iaccessible2 trao một kinh nghiệm tốt hơn cho những người sử dụng mà đang sử dụng các đầu đọc màn hình”.
Phiên bản mới của OpenOffice làm dễ dàng hơn cho những người sử dụng máy tính bị khiếm thị để sử dụng bộ phần mềm văn phòng. Để giải thích tầm quan trọng của Iaccessible2, Quỹ Apache trong tuyên bố của nó hôm thứ ba trích lời David Goldfield, một nhà chỉ dẫn công nghệ máy tính làm việc với những người mù, và là người đã giúp kiểm thử OpenOffice 4.1.0. Theo Goldfield, những người sử dụng máy tính mà bị mù sử dụng các gói phần mềm được biết như là các đầu đọc màn hình, cho phép người sử dụng không chỉ nghe các phím được gõ mà còn sử dụng bàn phím để đọc và xem lại mọi thứ trên màn hình.
Các khó khăn phải vượt qua
“Trước OpenOffice 4.1, một người sử dụng khiếm thị có thể sử dụng OpenOffice chỉ nếu cầu Java Access từng được cài đặt và được kích hoạt. Hơn nữa, người sử dụng phải dịch chuyển tới các lựa chọn cho người khuyết tật của OpenOffice để đảm bảo rằng sự hỗ trợ công nghệ cho người khuyết tật được xây dựng sẵn được bật. Đối với một số người sử dụng, việc thực thi các nhiệm vụ đó là một thách thức. Với mã Iaccessible2 mới này, OpenOffice sẽ truy cập được tới các đầu đọc màn hình ngay lập tức, ngay khi chương trình khởi động”.
On Tuesday, the Apache Foundation released version 4.1.0 of OpenOffice. "A highlight of this release is support for the Iaccessible2 interface, an open standard for communicating with assistive technologies, enabling more effective use of OpenOffice by persons with visual impairments."
Iaccessible2 is an application programming interface, written to produce a "usable and accessible OpenDocument Format (ODF) based office suite.
According to Weir, work on Iaccessible2 started in late 2005, when the state of Massachusetts in the USA was considering to make ODF its default electronic document format. The API was developed initially by IBM, standardised at the Linux Foundation and then submitted to ISO (ISO/IEC TR 13066-3:2012). The Linux Foundation says that the Iaccessible2 fills "critical accessibility API gaps in earlier work" done by a proprietary software vendor. The tool improves rich document applications, including office suites and web browsers.
Challenges met
Apache Foundation member Weir: "Changing the specification alone is not sufficient. The applications need to be updated as well. Iaccessible2 is a standard for how the application communicates with screen readers. Applications that support Iaccessible2 give a better experience for users who use screen readers."
The new version of OpenOffice makes it easier for computer users with visual impairments to use the office suite. To explain the importance of Iaccesible2, the Apache Foundation in its announcement on Tuesday quotes David Goldfield, a Computer Technology Instructor who works with the blind, and who helped test OpenOffice 4.1.0. According to Goldfield, computer users who are blind use software packages known as screen readers, allowing the user not only to hear keys which are typed but also to use the keyboard to read and review everything which is on the screen.
Obstacles overcome
"Before OpenOffice 4.1, a blind user could use OpenOffice only if the Java Access bridge was installed and enabled. In addition, the user had to navigate to OpenOffice's accessibility options to ensure that the built-in assistive technology support was enabled. For some users, performing these tasks was a challenge. With the new Iaccessible2 code, OpenOffice should be accessible to screen readers right out-of-the-box, right when the program starts."
The Apache Foundation says that blind users with a screen reader that supports Iaccessible2, will be able to access documents, spreadsheets as well as items which are in the menus and various dialogue boxes without the need to manually enable accessibility or install any additional components.
Dịch: Lê Trung Nghĩa

Thứ Ba, 6 tháng 5, 2014

Việc đột nhập tấn công lỗi số 0 đang hoạt động đối với những người sử dụng IE đe dọa 1/4 thị trường trình duyệt


Active 0 day attack hijacking IE users threatens a quarter of browser market
Còn chưa có sẵn sàng bản vá cho lỗi sống còn ảnh hưởng tới tất cả các phiên bản được hỗ trợ của IE
No patch available yet for critical bug affecting all supported versions of IE.
by Dan Goodin - Apr 28 2014, 6:00am ICT
Bài được đưa lên Internet ngày: 28/04/2014
Lời người dịch: Các trích đoạn: “Lỗ hổng chạy được mã của lỗi ngày số 0 trong các phiên bản IE từ 6 tới 11 đại diện cho một mối đe dọa đáng kể đối với an ninh Internet vì hiện chưa có bản sửa cho lỗi nằm bên dưới, nó ảnh hưởng ước tính tới khoảng 26% tổng thị trường trình duyệt”. Cho tới ngày 28/04, “Còn chưa có sẵn sàng bản vá cho lỗi sống còn ảnh hưởng tới tất cả các phiên bản được hỗ trợ của IE”. “Những kẻ tấn công đang tích cực khai thác một chỗ bị tổn thương chưa được biết trước đó trong tất cả các phiên bản Internet Explorer mà cho phép chúng lén lút đột nhập vào các máy tính bị tổn thương, Microsoft đã cảnh báo hôm chủ nhật”. Lưu ý: Việt Nam, cho tới hết tháng 02/2014, còn hơn 5.5 triệu máy tính, chiếm 45.65% máy tính cả nước còn chạy Windows XP hết hỗ trợ kỹ thuật từ 08/04/2014. Hơn nữa, các dịch vụ công của Việt Nam chỉ chạy được trên trình duyệt web Microsoft Internet Explorer.
Những kẻ tấn công đang tích cực khai thác một chỗ bị tổn thương chưa được biết trước đó trong tất cả các phiên bản Internet Explorer mà cho phép chúng lén lút đột nhập vào các máy tính bị tổn thương, Microsoft đã cảnh báo hôm chủ nhật.
Lỗ hổng chạy được mã của lỗi ngày số 0 trong các phiên bản IE từ 6 tới 11 đại diện cho một mối đe dọa đáng kể đối với an ninh Internet vì hiện chưa có bản sửa cho lỗi nằm bên dưới, nó ảnh hưởng ước tính tới khoảng 26% tổng thị trường trình duyệt. Đây cũng là chỗ bị tổn thương nghiêm trọng đầu tiên ảnh hưởng tới những người sử dụng Windows XP kể từ khi Microsoft rút hỗ trợ cho hệ điều hành nhiều năm tuổi này hồi đầu tháng này. Những người sử dụng mà có lựa chọn sử dụng một trình duyệt lựa chọn thay thế tránh tất cả các sử dụng IE thời điểm hiện hành. Những người vẫn còn phục thuộc vào trình duyệt của Microsoft nên ngay lập tức cài đặt EMET, bộ công cụ sẵn có tự do của Microsoft mà mở rộng tốt cho an ninh các hệ thống Windows.
Chỗ bị tổn thương được đánh chỉ số chính thức như là CVE-2014-1776. Microsoft đã có các bài trên blog ở đây, ở đây, và ở đây đưa ra các chi tiết rõ ràng còn chưa được phát hiện ở giai đoạn sớm này trong điều tra của nó. Dù không có chỗ bị tổn thương bị khai thác trong Adobe Flash, thì việc vô hiệu hóa cài cắm bổ sung (add-on) của trình cuyệt cũng sẽ vô hiệu hóa được các cuộc tấn công, các nhà phân tích của hãng an ninh FireEye Research Labs đã viết trong một bài riêng biết trên blog được xuất bản hôm chủ nhật. Việc vô hiệu hóa hỗ trợ ngôn ngữ đánh dấu vector trong IE cũng làm giảm nhẹ các cuộc tấn công.
Một nhóm các tin tặc độc hại nổi tiếng đang khai thác rồi chỗ bị tổn thương sử dụng sau tự do được biết trước đó trong các cuộc tấn công có nhắm đích, các nhà nghiên cứu của FireEye nói. Các cuộc tấn công nở rộ mà các nhà nghiên cứu đã quan sát thấy nhằm vào các phiên bản IE 9, 10 và 11 và làm việc khi các nạn nhân tới thăm các website được đặt bẫy. Để vượt qua được sự ngẫu nhiên về hình thức của không gia địa chỉ và ngăn chặn thực thi dữ liệu - mà là những giảm nhẹ an ninh Microsoft đã thiết kế để làm cho khó khăn hơn cho các tin tặc thực thi ở xa các mã độc - các cuộc tấn công lạm dụng sự hiện diện của ngôn ngữ đánh dấu vector và Adobe Flash. Nhóm đó triển khai các cuộc tấn công được biết tới là đằng sau “các mối đe dọa thường trực cao cấp” (ATP) khác, chúng sử dụng một kho vũ khí của các cuộc tấn công lỗi ngày số 0 để thâm nhập các tập đoàn và các chính phủ đặc thù để lấy các dữ liệu sở hữu độc quyền và các thông tin nhạy cảm.
“Nhóm ATP có trách nhiệm về khai thác này từng là nhóm đầu tiên có sự truy cập tới một số lựa chọn các khai thác lỗi ngày số 0 dựa vào trình duyệt (như IE, Firefox và Flash) trong quá khứ”, các nhà phân tích của FireEye viết. “Chúng cực kỳ thành thạo trong sự chuyển động bên và khó theo dõi, khi chúng điển hình không sử dụng lại hạ tầng chỉ huy và kiểm soát. Chúng có một số cửa hậu bao gồm một cửa hậu được biết như là Pirpi mà chúng ta đã thảo luận trước đó ở đây. CVE-2010-3692, là khai thác ngày số 0 trong Internet Explorer 6, 7 và 8, đã bỏ tải Pirpi được thảo luận trong trường hợp trước đó này”. FireEye đang khấu trừ các chi tiết xa hơn về chiến dịch tấn công đó, giả thiết ngăn chặn được các cuộc tấn công sao chụp hoặc bảo vệ các bên bị ngắm đích.
Trong khi các cuộc tấn công hiện hành có giới hạn tới các cá nhân và tổ chức bị ngắm đích cực kỳ, thì không phải là không phổ biến đối với các chỗ bị tổn thương để trở thành bị khai thác rộng rãi hơn rất nhiều trong các giờ hoặc trong các ngày sau tiết lộ rộng rãi. Những người sử dụng đầu cuối nên thực thi lưu ý, ít nhất cho tới khi Microsoft và các nhà nghiên cứu bên thứ 3 khác có thời gian để tiến hành một sự điều tra tỉ mỉ hơn. Như đã nêu rồi, phòng thủ tốt nhất bây giờ là tránh sử dụng tất cả các trình duyệt IE ở bất kỳ nơi nào có thể. Ngăn chặn điều đó, những người sử dụng IE nên đảm bảo rằng EMET 4.1 hoặc 5.0 được cài đặt và tất cả những giảm nhẹ được xúc tác và rằng VML và Flash bị vô hiệu hóa.
Attackers are actively exploiting a previously unknown vulnerability in all supported versions of Internet Explorer that allows them to surreptitiously hijack vulnerable computers, Microsoft warned Sunday.
The zero-day code-execution hole in IE versions 6 through 11 represents a significant threat to the Internet security because there is currently no fix for the underlying bug, which affects an estimated 26 percent of the total browser market. It's also the first severe vulnerability to target affect Windows XP users since Microsoft withdrew support for that aging OS earlier this month. Users who have the option of using an alternate browser should avoid all use of IE for the time being. Those who remain dependent on the Microsoft browser should immediately install EMET, Microsoft's freely available toolkit that greatly extends the security of Windows systems.
The vulnerability is formally indexed as CVE-2014-1776. Microsoft has blog posts here, here, and here that lay out bare bones details uncovered at this early stage in its investigation. Although there is no exploited vulnerability in Adobe Flash, disabling the browser add-on will also neutralize attacks, analysts at security firm FireEye Research Labs wrote in a separate blog post published Sunday. Disabling vector markup language support in IE also mitigates attacks.
A known gang of malicious hackers is already exploiting the previously unknown use-after-free vulnerability in targeted attacks, FireEye researchers said. The in-the-wild attacks the researchers observed target IE versions 9, 10, and 11 and work when victims visit booby-trapped websites. To bypass address space layout randomization and data execution prevention—which are security mitigations Microsoft designed to make it harder for hackers to remotely execute malicious code—the attacks abuse the presence of the vector markup language and Adobe Flash. The group carrying out the attacks is known to be behind other "advanced persistent threats," which use an arsenal of zero-day attacks to penetrate specific corporations and governments to siphon proprietary data and sensitive information.
"The APT group responsible for this exploit has been the first group to have access to a select number of browser-based 0-day exploits (e.g. IE, Firefox, and Flash) in the past," the FireEye analysts wrote. "They are extremely proficient at lateral movement and are difficult to track, as they typically do not reuse command and control infrastructure. They have a number of backdoors including one known as Pirpi that we previously discussed here. CVE-2010-3692, then a 0-day exploit in Internet Explorer 6, 7, and 8, dropped the Pirpi payload discussed in this previous case."
FireEye is withholding further details of the attack campaign, presumably to prevent copycat attacks or protect the targeted parties.
While the current attacks are limited to extremely targeted individuals or organizations, it's not uncommon for vulnerabilities to become much more widely exploited in the hours or days following widespread disclosure. End users should exercise caution, at least until Microsoft and other third-party researchers have time to conduct a more thorough investigation. As already stated, the best defense for now is to avoid all use of IE whenever possible. Barring that, IE users should ensure EMET 4.1 or 5.0 is installed and that all mitigations are enabled and that VML and Flash are disabled.
Dịch: Lê Trung Nghĩa

143 chính trị gia Pháp cam kết hỗ trợ cho phần mềm tự do


143 French politicians pledge to support free software
Submitted by Gijs Hillenius on April 28, 2014
Bài được đưa lên Internet ngày: 28/04/2014
Trong tất cả các chính trị gia mới được bầu trong các cuộc bầu cử các thành phố Pháp thì 143 đã cam kết hỗ trợ cho phần mềm tự do. Các ủy viên hội đồng mới đã ký Thỏa thuận Phần mềm Tự do (Free Software Pact), một chiến dịch hỗ trợ được tổ chức từ April, một nhóm bảo vệ. Các chữ ký bao gồm cả của thị trưởng thành phố Dijon, François Rebsamen, được bổ nhiệm là Bộ trưởng Lao động Chính phủ mới của Pháp hôm 02/04.
Of all the politicians newly elected in France's municipal elections 143 have pledged their support for free software. The new councillors signed the Free Software Pact, a support campaign organised by April, an advocacy group. Signatories include the mayor of the city of Dijon, François Rebsamen, appointed Minister for Employment in France's new government on 2 April.
Trong vòng đầu tiên các cuộc bầu cử thành phố, hôm 23/03, 49 ứng viên ủng hộ phần mềm tự do đã được bầu là các ủy viên hội đồng. Trong vòng 2, hôm 30/03, thêm 94 ứng viên nữa đã được bầu là các ủy viên hội đồng. Trong tổng số 285 ứng viên tham gia các cuộc bầu cử đã ký Thỏa thuận Phần mềm Tự do của April. Hơn 80 tình nguyện viên đã giúp nhóm bảo vệ này liên hệ với các ứng viên, thông báo cho họ về tầm quan trọng của phần mềm tự do và yêu cầu họ ký thỏa thuận.
“Chiến dịch đó là một thành công”, Jeanne Tadeusz, phụ trách các công việc công chúng ở April, bình luận. “Chúng tôi xoay xở để có được một số lượng tốt các ứng viên ký, nhưng quan trọng nhất là nhiều ứng viên hơn nữa đã được thông báo về phần mềm tự do, nhiều người tình nguyện mới đã tham gia, và nhiều chữ ký bây giờ đang có kế hoạch sử dụng và phát triển phần mềm tự do trong các thành phố của họ”.
Các cuộc bầu cử ở châu Âu
Nhóm bảo vệ này bây giờ đang tập trung và các cuộc bầu cử của châu Âu, sẽ diễn ra vào tháng sau. Webiste chiến dịch của họ đã được làm mới hôm 24/04, với danh sách ban đầu 17 ứng viên châu Âu. Trong số những người đầu tiên ký có 3 thành viên của Nghị viện châu Âu, Christian Engström, (Thụy Điển, Nhóm Liên minh Tự do châu Âu/đảng Xanh), Patrizia Toia (Ý, Nhóm Liên minh Tiến bộ của những người Xã hội và Dân chủ) và Marisa Matias (Bồ Đào Nha, Nhóm Liên đoàn Cánh tả Thống nhất Châu Âu - Cánh tả Xanh Nauy).
Chiến dịch của April đang tập trung vào bầu cử châu Âu được các nhóm bảo vệ ở các nước thành viên khác của Liên minh châu Âu ủng hộ, bao gồm Assoli, Hispalinux của Tây Ban Nha, LATA của Latvia, SOIK của Slovenia và FSF và FSFE của Liên châu Âu. Chiến dịch năm nay cũng mời các công dân ký thỏa thuận, để chỉ ra họ sử dụng phần mềm tự do và rằng họ muốn nó được các chính trị gia thúc đẩy.
Chức Tổng thống
April đã bắt đầu chiến dịch trong các ứng viên chính trị trong các cuộc bầu cử năm 2007, trong đó nhóm bảo vệ này đã xoay xở để có 4 ứng viên hàng đầu tổng thống Pháp tuyên bố về phần mềm tự do. Vào năm 2009, April đã tham gia lực lượng với Assoli và Hispalinux và những người nhiệt tình về phần mềm tự do từ khắp châu Âu, để tạo ra một chiến dịch rộng khắp châu Âu để có được các ứng viên chính trị hỗ trợ cho phần mềm tự do.
In the first round of the municipal elections, on 23 March, already 49 of the pro-free software candidates were elected councillors. In the second round, on 30 March, another 94 were elected councillor. In total 285 candidates participating in the elections signed April's Free Software Pact. More than 80 volunteers helped the advocacy group to contact candidates, informing them about the importance of free software and requesting them to sign the pact.
"The campaign was a success", comments Jeanne Tadeusz, public affairs officer at April. "We managed to get a good number of candidates to sign, but most importantly many more candidates were informed about free software, many new volunteers got involved, and many signatories are now planning on using and developing free software in their municipalities."
European elections
The advocacy group is now focussing on the European elections, taking place next month. Its campaign website was refreshed on 24 April, with an initial list of 17 European candidates. Among the first to sign are three members of the European Parliament, Christian Engström, (Sweden, Group of the Greens/European Free Alliance), Patrizia Toia (Italy, Group of the Progressive Alliance of Socialists and Democrats) and Marisa Matias (Portugal, Confederal Group of the European United Left - Nordic Green Left).
April's campaign focussing on the European election is supported by advocacy groups in other EU member states, including the Italian Assoli, Spain's Hispalinux, Latvia's LATA, Slovenia's SOIK and the pan-European FSF and FSFE. The campaign this year also invites citizens to sign the pact, to show they use free software and that they want it to be promoted by politicians.
Presidential
April began campaigning on political candidates during the 2007 elections, during which the advocacy group managed to get the four leading French presidential candidates to make statements on free software. In 2009, April joined forces with Assoli and Hispalinux and free software enthusiasts from all over Europe, to create the first European-wide campaign to get political candidates to support free software.
Dịch: Lê Trung Nghĩa

Thứ Hai, 5 tháng 5, 2014

Mỹ, Anh khuyến cáo tránh Internet Explorer cho tới khi lỗi được sửa


U.S., UK advise avoiding Internet Explorer until bug fixed
By Jim Finkle
BOSTON Mon Apr 28, 2014 2:45pm EDT
Bài được đưa lên Internet ngày: 28/04/2014
Logo của Microsoft được thấy ở các văn phòng của họ ở Bucharest 20/03/2013. Credit: Reuters/Bogdan Cristel
The Microsoft logo is seen at their offices in Bucharest March 20, 2013.
Credit: Reuters/Bogdan Cristel
Lời người dịch: Hãng tin Reuters: “Các chính phủ Mỹ và Anh hôm thứ hai đã khuyến cáo những người sử dụng máy tính xem xét việc sử dụng các lựa chọn thay thế cho trình duyệt Internet Explorer của hãng Microsoft cho tới khi hãng này sửa một lỗi an ninh mà các tin tặc sử dụng để khởi tạo các cuộc tấn công”. “Boldizsár Bencsáth, trợ lý giáo sư của Phòng thí nghiệm An ninh các Hệ thống và Mật mã của Hungary, nói giải pháp tốt nhất là sử dụng trình duyệt khác như Chrome của Google hoặc Firefox của Mozilla”. Lưu ý: Việt Nam, cho tới hết tháng 02/2014, còn hơn 5.5 triệu máy tính, chiếm 45.65% máy tính cả nước còn chạy Windows XP hết hỗ trợ kỹ thuật từ 08/04/2014. Hơn nữa, các dịch vụ công của Việt Nam chỉ chạy được trên trình duyệt web Microsoft Internet Explorer.
(Reuters) - Các chính phủ Mỹ và Anh hôm thứ hai đã khuyến cáo những người sử dụng máy tính xem xét việc sử dụng các lựa chọn thay thế cho trình duyệt Internet Explorer của hãng Microsoft cho tới khi hãng này sửa một lỗi an ninh mà các tin tặc sử dụng để khởi tạo các cuộc tấn công.
Lỗi Internet Explorer, được phát hiện vào cuối tuần, là mối đe dọa máy tính cấp cao đầu tiên nổi lên kể từ khi Microsoft dừng cung cấp các bản vá an ninh cho Windows XP đầu tháng này. Điều đó có nghĩa là các máy tính cá nhân PC đang chạy hệ điều hành 13 năm tuổi sẽ không được bảo vệ, thậm chí sau khi Microsoft phát hành các cập nhật để bảo vệ chống lại lỗi.
Đội Ứng cứu Khẩn cấp Máy tính Mỹ của Bộ An ninh Nội địa đã đưa ra khuyến cáo tương tự cho những người sử dụng máy tính của nước Anh, nói rằng bổ sung vào các trình duyệt lựa chọn thay thế, họ nên chắc chắn phần mềm chống virus là hiện hành và được cập nhật thường xuyên.
Các phiên bản từ 6 – 11 của Internet Explorer áp đáp việc duyệt của các máy tính để bàn, chiếm 55% thị phần toàn cầu, theo hãng nghiên cứu NetMarketShare.
Boldizsár Bencsáth, trợ lý giáo sư của Phòng thí nghiệm An ninh các Hệ thống và Mật mã của Hungary, nói giải pháp tốt nhất là sử dụng trình duyệt khác như Chrome của Google hoặc Firefox của Mozilla.
CÁC BẢN CẬP NHẬT BỊ CHẬM
Các chuyên gia an ninh từ lâu đã và đang cảnh báo những người sử dụng Windows XP nâng cấp lên Windows 7 hoặc 8 trước khi Microsoft dừng hỗ trợ nó vào đầu tháng này.
Mối đe dọa đã nổi lên từ cuối tuần có thể thức tỉnh và nhắc nhở 15%-25% những người sử dụng máy tính cá nhân PC theo ước tính vẫn còn sử dụng XP hãy bỏ các hệ thống đó.
“Mỗi người nên chuyển khỏi nó bây giờ. Họ đã nên làm thực hiện điều này vài tháng trước”, Jeff Williams, giám đốc chiến lược an ninh của Dell Secure Works, nói.
Roger Kay, chủ tịch của Endpoint Technologies, kỳ vọng vài trăm triệu người đang chạy Windows XP loại bỏ các máy tính đó để sử dụng các thiết bị khác vào cuối năm nay.
Họ sẽ xem xét các máy tính Windows cũng như các máy Macs và iPads của Apple cùng với các máy tính xách tay Chrome của Google và các máy tính bảng Android, ông nói.
“Không phải bất kỳ ai cũng sẽ cần đi với Windows, nhưng Microsoft có một cơ hội tốt có được việc kinh doanh của họ”, ông nói. “Sẽ có một sự khuyến khích tối cho năm nay”.
Tin tức về chỗ bị tổn thương nổi lên qua cuối tuần. Nhà sản xuất phần mềm an ninh không gian mạng FireEye Inc. đã cảnh báo rằng một nhóm các tin tặc tinh vi đã và đang khai thác lỗi này trong một chiến dịch có tên “Chiến dịch con Cáo Gian xảo” (Operation Clandestine Fox).
(Bài của Jim Finkle. Bài bổ sung của Paul Sandle ở Luân Đôn.; Biên tập: Richard Valdmanis, Tom Brown và Cynthia Osterman)
(Reuters) - The U.S. and UK governments on Monday advised computer users to consider using alternatives to Microsoft Corp's Internet Explorer browser until the company fixes a security flaw that hackers used to launch attacks.
The Internet Explorer bug, disclosed over the weekend, is the first high-profile computer threat to emerge since Microsoft stopped providing security updates for Windows XP earlier this month. That means PCs running the 13-year-old operating system will remain unprotected, even after Microsoft releases updates to defend against it.
The Department of Homeland Security's U.S. Computer Emergency Readiness Team said in an advisory released on Monday that the vulnerability in versions 6 to 11 of Internet Explorer could lead to "the complete compromise" of an affected system.
The recently established UK National Computer Emergency Response Team issued similar advice to British computer users, saying that in addition to considering alternative browsers, they should make sure their antivirus software is current and regularly updated.
Versions 6 to 11 of Internet Explorer dominate desktop browsing, accounting for 55 percent of global market share, according to research firm NetMarketShare.
Boldizsár Bencsáth, assistant professor with Hungary's Laboratory of Cryptography and Systems Security, said the best solution was to use another browser such as Google Inc's Chrome or Mozilla's Firefox.
DELAYED UPGRADES
Security experts have long been warning Windows XP users to upgrade to Windows 7 or 8 before Microsoft stopped supporting it at the beginning of this month.
The threat that emerged over the weekend could be the wakeup call that prompts the estimated 15 to 25 percent of PC users who still use XP to dump those systems.
"Everybody should be moving off of it now. They should have done it months ago," said Jeff Williams, director of security strategy with Dell SecureWorks.
Roger Kay, president of Endpoint Technologies, expects several hundred million people running Windows XP to dump those machines for other devices by the end of the year.
They will be looking at Windows machines as well as Apple Inc's Macs and iPads along with Google's Chrome laptops and Android tablets, he said.
"Not everybody will necessarily go to Windows, but Microsoft has a good chance at getting their business," he said. "It's got to be a good stimulus for the year."
News of the vulnerability surfaced over the weekend. Cybersecurity software maker FireEye Inc warned that a sophisticated group of hackers have been exploiting the bug in a campaign dubbed "Operation Clandestine Fox."
(Reporting by Jim Finkle. Additional reporting by Paul Sandle in London.; Editing by Richard Valdmanis, Tom Brown and Cynthia Osterman)
Dịch: Lê Trung Nghĩa

Đây là thị trường chợ đen cho các bản vá Windows XP


Here comes the black market for XP patches
Đối với hầu hết mọi người, các bản vá XP sẽ không có được thông qua các kênh hợp pháp. Nghe giống như một thị trường đối với tôi.
For most people, XP patches will be unobtainable through legitimate channels. Sounds like a market to me.
April 24, 2014 12:12 PM ET
Bài được đưa lên Internet ngày: 24/04/2014
Lời người dịch: Vâng, bây giờ nếu bạn vẫn còn sử dụng Windows XP 13 năm tuổi, đã hết hạn hỗ trợ kỹ thuật từ 08/04/2014, thì bạn, hoặc cơ quan bạn, hoặc quốc gia bạn có khả năng hoặc không làm gì cả , hoặc xin nhờ vào ơn huệ của Microsoft cho các bản vá dành cho Windows XP hoặc chơi với thị trường chợ đen, và không biết bản vá nào là thật hay là giả. Bạn hãy đọc nội dung bài viết và sẽ biết tại sao lại như vậy. Lưu ý: Việt Nam, cho tới hết tháng 02/2014, còn hơn 5.5 triệu máy tính, chiếm 45.65% máy tính cả nước còn chạy Windows XP hết hỗ trợ kỹ thuật từ 08/04/2014. Hơn nữa, các dịch vụ công của Việt Nam chỉ chạy được trên trình duyệt web Microsoft Internet Explorer.
Computerworld - "Ê, xin chào"
“Gì thế?”
“Tôi vừa có những gì bạn tìm đấy”
“Bạn nghĩ tôi tìm cái gì?”
“XP SP 4”
“Thật thế ư?”
“Này, nhưng bạn phải trả tiền đấy...”
Tôi kỳ vọng các hội thoại với các dòng đó sẽ xảy ra trong cuộc sống thực, ví dụ, ngày 13/05/2014. Vì sao lại ngày đó ư? Đó sẽ là ngày Bản vá Ngày thứ ba đầu tiên khi Microsoft sẽ không còn phát hành các bản vá cho Windows XP nữa - trừ phi bạn là một trong những khách hàng lớn của XP, như IRS, mà không tự bỏ ra đủ thời gian để bỏ XP. Nếu bạn là một trong số đó, thì Microsoft sẽ cho phép bạn mua hỗ trợ XP cho ít nhất một năm nữa qua kế hoạch Hỗ trợ Tùy chỉnh (Custom Support).
Hỗ trợ Tùy chỉnh là không rẻ. Ước tính sẽ lấy của bạn ít nhất 200 USD cho một máy PC.
Vâng, nó thường thế. Microsoft dường như đã quyết định rằng nó sẽ không kiếm đủ các khách hàng từ chương trình đó, nên nó cắt giảm chi phí. Các công ty đã nói cho Computerworld về các thỏa thuận lớn mà Microsoft đã đồng ý ở phút cuối, bao gồm một người nói sẽ có các bản vá XP với giá mặc cả 25 USD cho mỗi máy.
Tôi biết bạn đang nghĩ gì. “Không có cách nào tôi có thể kham nổi 200 USD một PC cho các bản vá cả. Nhưng 25 USD thì sao? Tôi sẽ ký!”.
Quá tệ. Đánh cược là bạn không thể có được sự chấp nhận của Microsoft cho thẻ tín dụng công ty của bạn.
Một người phát ngôn của Microsoft đã nói cho tôi rằng “Hỗ trợ Tùy chỉnh được cung cấp cho các khách hàng doanh nghiệp lớn mà sự chuyển đổi của họ từ Windows XP đã không được hoàn tất tới ngày 08/04/2014. Đây là biện pháp tạm thời được thiết kế để giúp các khách hàng với các chuyển đổi phức tạp. Nó sẽ được xem xét như một phương sách cuối cùng cho các khách hàng trong quá trình chuyển đổi từ Windows XP sang một hệ điều hành hiện đại. Hỗ trợ Tùy chỉnh có giá khác nhau phụ thuộc vào các nhu cầu cụ thể của khách hàng. Các khách hàng nên làm việc với Đại diện Tài khoản Microsoft của họ để xác định giá”.
Tôi khá nghi ngờ Microsoft sẽ muốn doanh nghiệp của bạn trừ phi bạn có ít nhất 10.000 PC chạy Windows XP. Nhưng Daryl Ullman, đồng sáng lập và giám đốc quản lý của Emerset Consulting Group, một hãng chuyên trong việc giúp các nước thương thảo các thỏa thuận cấp phép phần mềm, nói rằng tối thiểu mới của Hỗ trợ Tùy chỉnh là 750 PC, với số tiền tối thiểu là 150.000 USD cho 1 năm hỗ trợ.
Những gì bạn sẽ có với 150 USD là các bản vá cho các chỗ bị tổn thương có tính sống còn. Các lỗi quan trọng là bước tiếp sau đi xuống trong hệ thống tính điểm các mối đe dọa 4 mức của Microsoft sẽ không tự động được vá. Bạn sẽ phải trả thêm tiền cho chúng. Các lỗi được đánh dấu là 'vừa phải' hoặc 'thấp' sẽ không được vá hoàn toàn, ở bất kỳ giá nào.
Thậm chí ở mức giá cơ bản có mặc cả 25 USD, nhiều công ty lớn không thể kham được Hỗ trợ Tùy chỉnh. Nhưng khá nhiều trong số họ là cần điều đó. Thậm chí bây giờ, Windows XP là hệ điều hành máy để bàn được sử dụng nhiều thứ 3 ở Mỹ, với 11.79% người sử dụng, theo StatCounter.
Đó là nhiều người sử dụng. Và chúng tôi biết những gì xảy ra khi bạn có thứ gì đó mà cung ít và với sự truy cập hạn chế với một thị trường tiềm tàng lớn, đúng không? Chúng ta sẽ thấy một thị trường chợ đen các bản vá Windows XP.
Trừ phi, tất nhiên, ai đó 'hào phóng' đặt các bản vá XP lên BitTorrent. Vấn đề với các bản vá trên BitTorrent là bạn thực sự không thể biết liệu vạn có đang lấy các bản vá thực hay phần mềm độc hại mà thôi. (Microsoft đã không trả lời cho yêu cầu bình luận về triển vọng một thị trường chợ đen cho các bản vá XP).
Ô, tôi thấy đúng là thời gian tuyệt vời ở phía trước đối với mọi người mà khăng khăng gắn với XP. Có lẽ thực sự tới lúc đặt XP vào máng ăn cho súc vật và tìm một lựa chọn thay thế thực sự. Chromebooks, liệu có được?
Computerworld - "Hey buddy."
"Yeah?"
"I've got what you're looking for."
"What do you think I'm looking for?"
"XP SP 4."
"Jeeze. Really?"
"Yeah, but it will cost you..."
I expect conversations along those lines to happen in real life on, say, May 13, 2014. Why that date? It will be the first Patch Tuesday when Microsoft will no longer be releasing patches for Windows XP -- unless you're one of those big XP customers, such as the IRS, that didn't leave themselves enough time to get off of XP. If you're one of those, then Microsoft will allow you to buy XP support for at least another year via its Custom Support plan.
Custom Support isn't cheap. Estimates are that it will cost you at least $200 a PC.
Well, it used to anyway. Microsoft appears to have decided that it wasn't getting enough customers for the program, so it cut the price. Companies have told Computerworld about great deals that Microsoft agreed to at the last minute, including one said to have gotten its XP patches for the bargain price of $25 per machine.
I know what you're thinking: "There's no way I could afford $200 a PC for patches. But $25? Sign me up!"
Too bad. Odds are you can't get Microsoft to accept your corporate credit card.
A Microsoft spokesperson told me that "Custom Support is provided to large enterprise customers whose migration from Windows XP was not completed by April 8, 2014. It is a temporary measure designed to help large customers with complex migrations. It should be considered as a last resort for customers who are in the process of migrating from Windows XP to a modern operating system. Custom Support costs vary depending on the specific needs of the customer. Customers should work with their Microsoft Account Representative to determine pricing."
I rather doubt Microsoft will want your business unless you have at least 10,000 XP PCs. But Daryl Ullman, co-founder and managing director of the Emerset Consulting Group, a firm that specializes in helping companies negotiate software licensing deals, said that the new Custom Support minimums were 750 PCs, with a minimum payment of $150,000 for a year's worth of support.
What you'll get for that $150 grand is patches for critical vulnerabilities. Important bugs that are the next step down in Microsoft's four-level threat scoring system will not be automatically patched. You'll have to pay extra for those. Flaws pegged as "moderate" or "low" will not be patched at all, at any price.
Even at the bargain basement price of $25, many large companies can't afford Custom Support. But plenty of them are in need of it. Even now, Windows XP is the third most used desktop operating system in the United States, with 11.79% of users, according to StatCounter.
That's a lot of users. And we know what happens when you have something that's in short supply and with limited access with a large potential market, right? We're going to see a black market in XP patches.
Unless, of course, someone "generously" puts XP patches on BitTorrent. The problem with BitTorrented patches is that you can't really know whether you're getting the real patch or malware.
(Microsoft did not respond to a request to comment on the prospect of a black market for XP patches.)
Oh, I see just wonderful times ahead for people who've insisted on sticking with XP. Maybe it really is time to put XP to pasture and find a real alternative. Chromebooks, anyone?
Dịch: Lê Trung Nghĩa

Chủ Nhật, 4 tháng 5, 2014

Microsoft vội vã sửa trình duyệt sau các cuộc tấn công; không sửa cho những người sử dụng XP

Microsoft rushes to fix browser after attacks; no fix for XP users
By Jim Finkle
BOSTON Sun Apr 27, 2014 5:55pm EDT
Bài được đưa lên Internet ngày: 27/04/2014
Lời người dịch: Các trích đoạn: “Microsoft đang vội vã sửa một lỗi trong trình duyệt web Internet Explorer”. “Tuy nhiên, các máy tính cá nhân PC đang chạy Windows XP sẽ không nhận được bất kỳ bản sửa lỗi cập nhật nào khi chúng sẽ được phát hành, vì Microsoft đã dừng hỗ trợ cho hệ điều hành 13 năm tuổi vào đầu tháng này”. “một nhóm các tin tặc tinh vi phức tạp đã và đang khai thác lỗi này trong một chiến dịch mang tên “Chiến dịch con Cáo Gian xảo” (Operation Clandestine Fox)”. “Đây là một chiến dịch của các cuộc tấn công có chủ đích dường như chống lại các hãng của Mỹ, hiên gắn với các lĩnh vực quốc phòng và tài chính”. “Microsoft nói trong tư vấn rằng chỗ bị tổn thương có thể cho phép một tin tặc chiếm quyền kiểm soát hoàn toàn hệ thống bị lây nhiễm, sau đó làm những điều như xem sự thay đổi, hoặc xóa dữ liệu, cài đặt các chương trình độc hại, hoặc tạo các tài khoản mà có thể trao cho các tin tặc đầy đủ các quyền của người sử dụng”. “Các nhóm tin tặc khác bây giờ đang chạy đua để học nhiều hơn về nó sao cho họ có thể tung ra các cuộc tấn công tương tự trước khi Microsoft chuẩn bị một bản cập nhật an ninh”. Lưu ý: Việt Nam, cho tới hết tháng 02/2014, còn hơn 5.5 triệu máy tính, chiếm 45.65% máy tính cả nước chạy Windows XP. Hơn nữa, các dịch vụ công của Việt Nam chỉ chạy được trên trình duyệt web Microsoft Internet Explorer.
(Reuters) - Hãng Microsoft đang vội vã sửa một lỗi trong trình duyệt web Internet Explorer được sử dụng rộng rãi của hãng sau khi một hãng an ninh máy tính đã phát hiện lỗi vào cuối tuần qua, nói các tin tặc đã khai thác nó rồi trong các cuộc tấn công vào một số công ty Mỹ.
Tuy nhiên, các máy tính cá nhân PC đang chạy Windows XP sẽ không nhận được bất kỳ bản sửa lỗi cập nhật nào khi chúng sẽ được phát hành, vì Microsoft đã dừng hỗ trợ cho hệ điều hành 13 năm tuổi vào đầu tháng này. Các hãng an ninh ước tính rằng khoảng 15% - 25% các máy tính cá nhân PC trên thế giới vẫn còn chạy Windows XP.
Microsoft đã tiết lộ hôm thứ bảy các kế hoạch của hãng để sửa lỗi đó để tư vấn cho các khách hàng của hãng được đưa lên website an ninh, nó nói hiện tại trong các phiên bản Internet Explorer các phiên bản từ 6 tới 11. Các phiên bản đó áp đảo việc duyệt của máy tính để bàn, chiếm tới 55% thị trường trình duyệt thế giới, theo hãng nghiên cứu NetMarketShare.
Nhà sản xuất phần mềm an ninh không gian mạng FireEye nói rằng một nhóm các tin tặc tinh vi phức tạp đã và đang khai thác lỗi này trong một chiến dịch mang tên “Chiến dịch con Cáo Gian xảo” (Operation Clandestine Fox).
FireEye, một bộ phận của Mandiant giúp các công ty đáp trả các cuộc tấn công không gian mạng, đã từ chối gọi tên các nạn nhân hoặc nhận diện nhóm các tin tặc, nói rằng một cuộc điều tra về vấn đề này vẫn còn đang hoạt động.
“Đây là một chiến dịch của các cuộc tấn công có chủ đích dường như chống lại các hãng của Mỹ, hiên gắn với các lĩnh vực quốc phòng và tài chính”, người phát ngôn Vitor De Souza của FireEye nói qua thư điện tử. “Còn chưa rõ động cơ của nhóm tấn công là gì, tại thời điểm này. Dường như sẽ là việc thu thập tin tức tình báo phổ rộng”.
Ông đã từ chối nêu chi tiết, dù ông nói một cách để bảo vệ chống lại chúng có thể là chuyển sang trình duyệt khác.
Microsoft nói trong tư vấn rằng chỗ bị tổn thương có thể cho phép một tin tặc chiếm quyền kiểm soát hoàn toàn hệ thống bị lây nhiễm, sau đó làm những điều như xem sự thay đổi, hoặc xóa dữ liệu, cài đặt các chương trình độc hại, hoặc tạo các tài khoản mà có thể trao cho các tin tặc đầy đủ các quyền của người sử dụng.
FireEye và Microsoft đã không đưa ra nhiều thông tin về lỗi an ninh hoặc tiếp cận và các tin tặc có thể sử dụng để chỉ ra cách khai thác nó, Aviv Raff, giám đốc công nghệ của hãng an ninh không gian mạng Seculert, nói.
Các nhóm tin tặc khác bây giờ đang chạy đua để học nhiều hơn về nó sao cho họ có thể tung ra các cuộc tấn công tương tự trước khi Microsoft chuẩn bị một bản cập nhật an ninh, Raff nói.
“Microsoft nên chuyển động nhanh”, ông nói. “Đây sẽ là bông tuyết”.
Hơn nữa, ông đã cảnh báo rằng những người sử dụng Windows XP sẽ không hưởng lợi từ bản cập nhật đó vì Microsoft đã vừa dừng hỗ trợ cho sản phẩm đó.
(Bài của Jim Finkle; Biên tập: Diane Craft).
(Reuters) - Microsoft Corp is rushing to fix a bug in its widely used Internet Explorer web browser after a computer security firm disclosed the flaw over the weekend, saying hackers have already exploited it in attacks on some U.S. companies.
PCs running Windows XP will not receive any updates fixing that bug when they are released, however, because Microsoft stopped supporting the 13-year-old operating system earlier this month. Security firms estimate that between 15 and 25 percent of the world's PCs still run Windows XP.
Microsoft disclosed on Saturday its plans to fix the bug in an advisory to its customers posted on its security website, which it said is present in Internet Explorer versions 6 to 11. Those versions dominate desktop browsing, accounting for 55 percent of the PC browser market, according to tech research firm NetMarketShare.
Cybersecurity software maker FireEye Inc said that a sophisticated group of hackers have been exploiting the bug in a campaign dubbed "Operation Clandestine Fox."
FireEye, whose Mandiant division helps companies respond to cyber attacks, declined to name specific victims or identify the group of hackers, saying that an investigation into the matter is still active.
"It's a campaign of targeted attacks seemingly against U.S.-based firms, currently tied to defense and financial sectors," FireEye spokesman Vitor De Souza said via email. "It's unclear what the motives of this attack group are, at this point. It appears to be broad-spectrum intel gathering."
He declined to elaborate, though he said one way to protect against them would be to switch to another browser.
Nhà sản xuất phần mềm nói trong một tuyên bố cho Reuters rằng hãng khuyến cáo những người sử dụng Windows XP nâng cấp lên một trong những phiên bản hệ điều hành gần nhất của hãng, Windows 7 hoặc 8.
Microsoft said in the advisory that the vulnerability could allow a hacker to take complete control of an affected system, then do things such as viewing changing, or deleting data, installing malicious programs, or creating accounts that would give hackers full user rights.
FireEye and Microsoft have not provided much information about the security flaw or the approach that hackers could use to figure out how to exploit it, said Aviv Raff, chief technology officer of cybersecurity firm Seculert.
Yet other groups of hackers are now racing to learn more about it so they can launch similar attacks before Microsoft prepares a security update, Raff said.
"Microsoft should move fast," he said. "This will snowball."
Still, he cautioned that Windows XP users will not benefit from that update since Microsoft has just halted support for that product.
The software maker said in a statement to Reuters that it advises Windows XP users to upgrade to one of two most recently versions of its operating system, Windows 7 or 8.
(Reporting by Jim Finkle; Editing by Diane Craft)
Dịch: Lê Trung Nghĩa

Google, Facebook, và Microsoft cùng lập đội để ngăn chặn Heartbleed khác


Google, Facebook, and Microsoft Team Up to Stop Another Heartbleed
By Klint Finley, 04.24.14
Bài được đưa lên Internet ngày: 24/04/2014
Lời người dịch: Sau sự cố đình đám lỗi Heartbleed của OpenSSL, Quỹ Linux và nhiều công ty đã nhận thức được tầm quan trọng của các PMNM như vậy, và Quỹ Linux đã thành lập ra tổ chức Sáng kiến Hạ tầng Cốt lõi (Core Infrastructure Initiative) để gây quỹ tài trợ cho các dự án PMNM như OpenSSL và các dự án PMNM quan trọng khác. Cho tới nay, các công ty “từ Google và Facebook tới Amazon, Cisco, Dell, Fujitsu, IBM, Intel, Rackspec và Microsoft” đã cam kết góp 3.6 triệu USD cho tổ chứ này.
Tồn tại không được dò tìm ra trong 2 năm, lỗi Heartbleed đã đe dọa hé lộ một số thông tin nhạy cảm nhất của chúng ta. Sau khi các nhà nghiên cứu cuối cùng đã nhận diện ra lỗi đầu tháng trước, hầu hết các website chính đã vá lỗi này ở dạng mã hóa trực tuyến phổ biến, nhưng một trong những câu hỏi vẫn còn: làm thế nào chúng ta có thể ngăn chặn được dạng này lỗi khỏi xảy ra một lần nữa?
Lỗi đó có liên quan tới một mẩu phần mềm nguồn mở (PMNM) gọi là OpenSSL, nó từng được sử dụng với số lượng lớn các site để đảm bảo an ninh cho các dữ liệu người sử dụng giống như các mật khẩu và thông tin thẻ tín dụng. Một vấn đề lớn là OpenSSL được một đội chỉ 4 lập trình viên quản lý, và chỉ một trong số họ làm việc toàn thời gian cho dự án. Điều này có nghĩa là họ có thời gian hạn chế để kiểm thử và kiểm toán và làm cho mã nguồn dự án tuyệt vời, và vấn đề đó không giới hạn cho OpenSSL. Trong khi các dự án nguồn mở như Linux, máy chủ web Apache, và trình duyệt web Firefox nhận được số lượng lớn cấp vốn và các đóng góp từ những người ủng hộ là các công ty, thì nhiều mẫu nhỏ nhưng sống còn của PMNM lại nhận được ít tiền và sự chú ý hơn nhiều.
Nhưng hôm thứ năm, được ủng hộ từ Google và Facebook, Quỹ Linux đã công bố nó sẽ tham gia và sửa lỗi lớn này, khi thành lập một tổ chức gọi là Sáng kiến Hạ tầng Cốt lõi (Core Infrastructure Initiative). Nhóm phi lợi nhuận này sẽ cung cấp vốn cho một số dự án quan trọng nhất của mạng, cho phép các lập trình viên chính làm việc trong các dự án toàn thời gian, nhưng cũng bào mòn trong kiểm toán an ninh, kiểm thử hạ tầng, các chi tiêu đi lại và các hỗ trợ khác.
“Sau khủng hoảng Heartbleed chúng tôi đã tự hỏi: Làm thế nào điều này đã xảy ra và đâu là vai trò mà Quỹ Linux có thể đóng để đảm bảo nó không xảy ra một lần nữa?” Amanda McPherson, giám đốc marketing của Quỹ Linux nói. “Chúng tôi đã quyết định làm những gì chúng tôi luôn làm: làm việc với giới công nghiệp để gây vốn tiền và cấp vốn cho các lập trình viên trực tiếp sao cho họ có thể làm những gì họ làm tốt nhất, phát triển, trong khi chúng tôi trao cho họ sự hỗ trợ theo cách mà Linus Torvalds làm”.
Những người ủng hộ sáng kiến đó bao gồm các công ty công nghệ: từ Google và Facebook tới Amazon, Cisco, Dell, Fujitsu, IBM, Intel, Rackspec và Microsoft. McPherson nói tổ chức đó có cam kết 3.6 triệu USD rồi từ những người ủng hộ, và nó kỳ vọng lượng đó sẽ gia tăng khi nhiều công ty hơn ra nhập. Quỹ đó sẽ quản trị các vốn sáng kiến mới đó, và những người ủng hộ tổ chức và các bên tham gia đóng góp khác từ cộng đồng nguồn mở sẽ thành lập ban chỉ đạo và ban cố vấn mà sẽ lựa chọn các dự án để nhận vốn cấp. OpenSSL là dự án đầu tiên mà sáng kiến đang cân nhắc cấp vốn, nhưng các dự án khác cũng sẽ được cân nhắc.
Quỹ Linux đặc biệt là phù hợp để hỗ trợ các dự án như OpenSSL. Quỹ này là một nhóm phi lợi nhuận gồm hơn 100 thành viên doanh nghiệp dựa vào hệ điều hành Linux nguồn mở theo một số cách thức, bao gồm Intel, IBM và HP. Quỹ trả tiền cho người tạo ra nhân Linux Linus Torvalds và các lập trình viên chủ chốt, và nó hành động như một người quản gia chung cho cộng đồng và thương hiệu Linux.
Tuy nhiên, câu hỏi lớn đối với nhiều người, vì sao các dự án như OpenSSL không được cấp vốn tốt để bắt đầu. Một phần của vấn đề là nhiều ứng dụng nguồn mở phụ thuộc vào các thư viện mã được phát triển xuyên nhiều đội khác nhau. Điều đó có nghĩa là nếu bạn tài trợ tiền cho một đội lập trình, ví dụ, một máy chủ web nguồn mở, thì tiền đó có thể không lan ra cho từng lập trình viên đơn lẻ mà đang đóng góp mã đang được sử dụng trong dự án.
“Tôi nghĩ rằng vì mọi người thấy và sời được Linux, và họ thấy và sờ được các trình duyệt của chúng, nhưng những người sử dụng không bao giờ thấy và sờ được một thư viện mật mã”, Steve Marquess, một trong những đối tác sáng lập ra OpenSSL, đã nói cho chúng tôi đầu tháng này. Nhưng thậm chí các dự án nguồn mở tên tuổi lớn đôi khi cũng có vấn đề về gây vốn phù hợp. Ví dụ, hệ điều hành nổi tiếng an ninh OpenBSD - được sử dụng trong nhiều sản phẩm thương mại, như các tường lửa - gần như phải đóng cửa hàng vào năm ngoái vì thiếu vốn.
Vấn đề đó có thể rằng các dự án đó chỉ không lôi cuốn. Tuy nhiên làm sao chúng lại không lôi cuốn, chúng là quan trọng sống còn cho hoạt động của Internet như một tổng thể. May thay, Quỹ Linux nhận thức được điều này. Như Google, Facebook, Amazon, và nhiều công ty khác đang nhận ra.
Going undetected for a good two years, the Heartbleed bug threatened to reveal some of our most sensitive information. After researchers finally identified the bug earlier this month, most major websites have patched this flaw in a popular form of online encryption, but one big question still remains: How we can prevent this kind of thing from happening again?
The bug involved a piece of open source software called OpenSSL, which was used by a mind-boggling number of sites to secure user data like passwords and credit card information. One big problem is that OpenSSL is run by a team of just four developers, and only one of them works on the project full-time. This means they have limited time to test and audit and perfect the project’s code, and the problem isn’t limited to OpenSSL. While open source projects like Linux, the Apache web server, and the Firefox web browser receive large amounts of funding and contributions from corporate backers, many small but critical pieces of open source software receive much less money and attention.
But on Thursday, backed by the likes of Google and Facebook, the Linux Foundation announced it will take a shot at fixing this enormous problem, founding a new organization called Core Infrastructure Initiative. This non-profit consortium will provide funding for some of the net’s most important projects, letting key developers work on the projects full-time, but also chipping in for security audits, test infrastructure, travel expenses, and other support.
“After the Heartbleed crisis we asked ourselves: How did this happen and what role can The Linux Foundation play to be sure it doesn’t happen again?” says Amanda McPherson, the chief marketing officer of The Linux Foundation. “We decided to do what we always do: work with the industry to raise money and fund developers directly so they can do what they do best, develop, while we give them the assistance the way we do Linus Torvalds.”
The initiative’s backers include a who’s who of tech: from Google and Facebook to Amazon, Cisco, Dell, Fujitsu, IBM, Intel, Rackspace and Microsoft. McPherson says the organization already has a $3.6 million commitment from its backers, and it expects that amount to grow as more companies join. The foundation will administer the new initiative’s funds, and the organization’s backers and other stakeholders from the open source community will form a steering committee and advisory board that will select the projects to receive funds. OpenSSL is the first project that the initiative is considering funding, but other projects will be considered as well.
The Linux Foundation is particularly well suited to take on projects like OpenSSL. The foundation is a non-profit consortium consisting of over 100 corporate members that rely on the open source Linux operating system in some way, including Intel, IBM and HP. The foundation pays Linux kernel creator Linus Torvalds and other key developers, and it acts as a general steward for the Linux brand and community.
The big question for many, however, is why projects like OpenSSL aren’t well funded to begin with. Part of the problem is that many open source applications depend on libraries of code developed across many different teams. That means that if you donate money to a team developing, say, an open source web server, that money might not get spread around to every single developer that’s contributing code that ends up being used in the project.
“I think that is because people see and touch Linux, and they see and touch their browsers, but users never see and touch a cryptographic library,” Steve Marquess, one of the OpenSSL foundation’s partners, told us earlier this month. But even big-name open source projects sometimes have trouble raising adequate funds. For example, the security-conscious operating system OpenBSD — used in many commercial products, such as firewalls — nearly had to close-up shop last year due to lack of funds.
The issue may be that these projects just aren’t that sexy. But however unsexy they are, they’re vitally important to the operation of the internet as a whole. Luckily, the Linux Foundation realizes this. As do Google, Facebook, Amazon, and so many others.
Dịch: Lê Trung Nghĩa